Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-54988-VulnTikaProject — Aplicação Spring Boot deliberadamente vulnerável usando Apache Tika 3.2.1 para testar a exploração de XXE CVE-2025-54988 por meio de uploads de PDF maliciosos. | Kitploit
Ferramentas/GitHubGitHub/galoryber/cve-2025-54988-vulntikaproject
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubgaloryber/cve-2025-54988-vulntikaproject

cve-2025-54988-VulnTikaProject

Aplicação Spring Boot deliberadamente vulnerável usando Apache Tika 3.2.1 para testar a exploração de XXE CVE-2025-54988 por meio de uploads de PDF maliciosos.

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Projeto de Teste de Vulnerabilidade Apache Tika

Este é um aplicativo Spring Boot que usa Apache Tika 3.2.1 para processamento de documentos e extração de texto.

Pré-requisitos

Tenha Docker

Uso

./start-app.sh

ou docker compose up -d

Execução do CVE

Envie seu PDF malicioso (https://github.com/mgthuramoemyint/POC-CVE-2025-54988) para o endpoint a ser extraído.

curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-text

curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/detect-type

curl -X POST -F "[email protected]" http://127.0.0.1:8080/api/extract-pdf

Nota

O Tika pode ser usado para identificar Tipos de Arquivo. Essa capacidade não parece acionar a vulnerabilidade.

Quando o Tika é usado para extrair os dados, ele acionará o XXE. Isso acontece por meio do método .parseToString dos objetos tika ou do método .parse dos objetos PDFParser. Talvez haja mais métodos. Faz sentido que o XXE seja executado apenas em um método de extração do parser.

CVE-2025-54988 CVE-2025-66516

Baixar ferramenta